

События кибербезопасности за неделю снова оказались тесно связаны с криптовалютами: злоумышленники продвигали клиппер через фальшивую репутацию на GitHub и YouTube, USB-червь распространялся через скрытые ярлыки Windows, а исследователи нашли новый Android-троян для кражи цифровых активов. Эти эпизоды хорошо показывают, какие тренды кибербезопасности будут особенно заметны в 2026 году: атаки на доверие к публичным платформам, кража данных через мобильные приложения, использование ИИ в социальной инженерии и защита криптокошельков от подмены адресов.
Главные эпизоды недели:
Криптоклиппер — маскировался под торговые и беттинговые инструменты, а доверие к нему подкрепляли накрученными лайками, комментариями и загрузками.
USB-червь — заражал Windows-системы через .LNK-файлы на флешках и подменял адреса криптокошельков в буфере обмена.
Сеть отмывания криптовалют — в Южной Корее задержали 23 человека по делу о переводе средств для камбоджийского фишингового синдиката.
Android-троян Rokarolla — эксперты Zimperium описали вредонос с функциями полного контроля над устройством.
Рейтинг лучших трейдеров по мнению посетителей сайта
смотреть рейтинг
![]()
“Закрыли минимальную сделку в +40%…”
![]()
“Сейчас работаем в плюс, +1300$ в месяц..”
![]()
“Получается стабильно выводить по 500-600$” Фейковая репутация помогла продвинуть криптоклиппер
Неизвестный атакующий запустил крупную кампанию по распространению вредоносного ПО и использовал для этого приемы, похожие на легальный маркетинг. В Check Point Research такую схему описали как создание поддельной «Экономики репутации»: вокруг вредоносных файлов заранее формировали видимость популярности и доверия.
Главная цель кампании — установить на устройства жертв криптоклипперы под видом программ для трейдинга в экосистемах Solana и , а также инструментов для прогнозирования ставок. Для сферы информационной безопасности это показательный случай: злоумышленники все чаще атакуют не только уязвимости в коде, но и доверие пользователей к публичным площадкам.

Сам клиппер написан на Rust и рассчитан на Windows и macOS. После установки он незаметно следит за буфером обмена. Если пользователь копирует адрес криптовалютного кошелька, вредонос мгновенно заменяет его на реквизиты атакующего, из-за чего перевод уходит не получателю, а преступнику.
Чтобы усыпить бдительность криптоинвесторов и онлайн-игроков, автор кампании выстроил сеть фальшивых аккаунтов на разных платформах. Аналитики заметили согласованную активность на VirusTotal: десятки профилей оставляли положительные комментарии и лайки, создавая впечатление, что вредоносные файлы безопасны.
В Check Point Research считают, что манипуляции на краудсорсинговых площадках показывают новый опасный этап социальной инженерии. Если такая модель закрепится, ее смогут применять не только для клипперов, но и для массового распространения вымогателей и более продвинутых инфостилеров.
USB-червь заражал компьютеры через скрытые ярлыки Windows
Microsoft раскрыла детали кампании с саморазмножающимся вредоносом, который охотился за криптовалютами. Заражение начиналось после того, как пользователь открывал измененный ярлык .LNK на USB-накопителе.
После запуска червь скачивал дополнительные компоненты с командного сервера в зоне .onion. Затем он искал на компьютере пользовательские документы, скрывал оригиналы и подменял их вредоносными ярлыками с теми же именами. В итоге программа активировалась каждый раз, когда владелец устройства пытался открыть привычный рабочий файл.
Для распространения вредонос создавал запланированную задачу, которая отслеживала подключение внешних носителей. Как только в компьютер вставляли новую флешку, червь сразу копировал себя на нее. Такой сценарий напоминает старые атаки через съемные накопители, но в этот раз он был адаптирован под кражу криптовалют.

Стилер начинал работать только если в системе не был открыт «Диспетчер задач». Связь с командным сервером он устанавливал через встроенный исполняемый файл Tor, а буфер обмена проверял каждые полсекунды. В поле интереса попадали:
Когда пользователь копировал адрес кошелька, программа заменяла его на адрес атакующего. Чтобы подмена меньше бросалась в глаза, алгоритм подбирал реквизиты с похожими начальными символами.
Одним перехватом буфера обмена вредонос не ограничивался. Каждые десять секунд он делал пять скриншотов и отправлял их операторам через Curl. По команде сервера программа могла загрузить и выполнить на зараженной машине произвольный JavaScript-сценарий.
Активность этого USB-червя фиксируется как минимум с февраля. Microsoft подчеркивает, что наиболее заметные признаки заражения связаны не с сигнатурами, а с поведением системы: подозрительной фоновой работой и , неожиданными запусками Curl, PowerShell и , а также сетевыми соединениями с localhost:9050 — стандартным портом прокси Tor.
В Южной Корее закрыли сеть отмывания криптовалют
Южнокорейские правоохранители задержали 23 подозреваемых в деле об отмывании средств для камбоджийской фишинговой группы. По версии следствия, деньги проводили через сложную цепочку транзакций с участием местных и зарубежных криптобирж.
С февраля 2024 года по апрель 2025 года участники схемы переместили около 11,1 млн USDT. Масштаб инфраструктуры оказался крупным: для операций использовались примерно 11 300 счетов. Эти транзитные аккаунты связали с похищенными средствами на сумму около $17 млн, полученными в результате 265 инцидентов.
Во время рейдов полиция изъяла преступные доходы на 650 млн вон, или примерно $430 000. Операция еще продолжается: предполагаемый организатор остается на свободе. В отношении него выпущено «Красное уведомление» Интерпола, которое предполагает международный розыск и возможную экстрадицию.
Rokarolla получил функции полного контроля над Android
Специалисты Zimperium обнаружили Android-троян Rokarolla, ориентированный на кражу криптовалют. В его арсенале насчитали 137 удаленных команд. Такой набор позволяет перехватывать PIN-коды, читать и отправлять СМС, управлять буфером обмена и отключать встроенные защитные механизмы ОС.
Вредонос распространяется через сайты, которые выдают себя за страницы загрузки популярных сервисов вроде TikTok и Google Chrome. На первом этапе жертва устанавливает приложение, внешне похожее на системный компонент Google Play Protect. Затем дроппер с помощью социальной инженерии убеждает пользователя выдать доступ к «Специальным возможностям».
Получив это разрешение, вредонос разворачивает основную нагрузку и сразу отключает настоящий сканер Play Protect. Для компьютерной безопасности мобильных устройств такие разрешения остаются одним из самых рискованных элементов: они дают приложению слишком широкий контроль над действиями пользователя.

Rokarolla загружает с сервера поддельные HTML-страницы авторизации для каждого активного приложения из целевого списка. Когда владелец смартфона открывает настоящий криптокошелек, троян перекрывает его фальшивым окном и забирает введенные данные.
Отдельный оверлей копирует стандартный экран блокировки Android. Так вредонос может украсть PIN-код, пароль или графический ключ, а операторы получают возможность управлять устройством даже после блокировки. Для кражи криптовалют троян также использует клиппер: он следит за буфером обмена и меняет скопированные адреса кошельков на реквизиты атакующих.
Чтобы обходить двухфакторную аутентификацию, Rokarolla читает все СМС на устройстве и умеет отправлять сообщения самостоятельно. Если троян становится приложением по умолчанию для звонков и СМС, он может блокировать входящие вызовы. В таком случае предупреждающий звонок от антифрод-системы банка просто не доходит до владельца.
Главная рекомендация экспертов — с особой осторожностью выдавать доступ к «Специальным возможностям». Именно это разрешение запускает основную цепочку атаки и превращает обычное приложение в инструмент полного контроля над смартфоном.
Криптоскамеры начали отправлять курьеров за наличными
Операторы криптовалютных схем «Разделки свиней» стали нанимать курьеров, чтобы забирать у жертв наличные. Такой метод помогает обходить банковские системы безопасности, которые могут блокировать подозрительные переводы.
Обычно мошенники начинают с общения в соцсетях, мессенджерах или на сайтах знакомств. Они постепенно входят в доверие, а затем предлагают вложиться в фальшивую инвестиционную платформу. Если банковский перевод не проходит, жертву убеждают снять наличные — например, под предлогом временной «Заморозки» счета.
После этого к человеку отправляют курьера. Для идентификации используют заранее согласованный пароль или серийный номер конкретной долларовой купюры. Получив деньги, мошенники показывают в виртуальном кошельке жертвы рост баланса, а затем требуют новые платежи — например, якобы для оплаты налогов перед выводом средств.
По данным ФБР за 2025 год, криптовалютные и инвестиционные схемы остаются в США самой разрушительной формой киберпреступности. На них пришлось 49% всех инцидентов, а общий ущерб достиг $8,6 млрд.
Apple закрыла опасную уязвимость в Beats Studio Buds
Apple выпустила обновление прошивки для Beats Studio Buds и устранила уязвимость высокой степени опасности. О проблеме еще в январе сообщили эксперты SentinelOne: брешь позволяла атакующим тайно подключаться к наушникам и использовать их микрофон для слежки.
Уязвимость получила идентификатор CVE-2025-20701. Она связана с некорректной авторизацией в Bluetooth-аудио SDK от разработчика чипов Airoha. Если наушники еще не были сопряжены и находились в режиме поиска подключения, атакующий в зоне действия Bluetooth мог подключить к ним свое оборудование без согласия пользователя.
Проблему закрыли в прошивке Beats версии 1B211. Эксплойт мог срабатывать через обычный Bluetooth или Bluetooth Low Energy без какой-либо аутентификации. Помимо прослушки, атака давала почти полный контроль над устройством: злоумышленник мог читать и перезаписывать оперативную и флеш-память наушников.
Более того, атакующие могли перехватывать доверительные связи с ранее сопряженными смартфонами. Это открывало путь к более сложным многоэтапным атакам, где информационные технологии вроде беспроводных протоколов становились частью цепочки компрометации.
События, инциденты и базовые принципы кибербезопасности
Событие информационной безопасности — это зафиксированное действие или изменение, которое может повлиять на защиту системы или данных. Например, подключение USB-накопителя, запуск необычного процесса, вход в аккаунт с нового устройства, изменение прав доступа или сетевое соединение с подозрительным узлом.
Инцидент кибербезопасности — это событие или цепочка событий, которые уже нарушают безопасность либо создают прямую угрозу. К таким инцидентам относятся заражение USB-червем, подмена адреса криптокошелька в буфере обмена, кража сид-фразы, фишинговая авторизация через поддельное окно и несанкционированное подключение к устройству по Bluetooth.
Три базовых принципа кибербезопасности:
Защита инфраструктуры строится вокруг обновлений, контроля прав, мониторинга подозрительных процессов, проверки сетевых соединений и осторожной работы с внешними носителями. Защита данных опирается на резервные копии, шифрование, многофакторную аутентификацию, минимальные привилегии и внимательную проверку того, куда именно отправляются деньги или конфиденциальная информация.
Правила кибербезопасности для пользователей
10 правил, которые помогают снизить риск взлома и кражи данных:
7 правил безопасного интернета
Обучение сотрудников и поиск мероприятий по кибербезопасности
Сотрудников полезно обучать не разовыми лекциями, а короткими регулярными практиками. Хорошо работают разбор реальных атак, тренировки по фишинговым письмам, инструкции по работе с USB-носителями, чек-листы для криптоплатежей, сценарии реагирования на подозрительное приложение и понятные правила выдачи прав доступа.
Календари конференций и мероприятий по кибербезопасности стоит искать на сайтах профильных ассоциаций, у крупных ИБ-вендоров, в разделах событий технологических медиа, на страницах университетов и профессиональных сообществ. Перед регистрацией полезно проверить организатора, дату, программу, формат участия и список спикеров.
Другие важные новости недели
Aztec — устаревший контракт в сети взломали на $2 млн.
Polymarket — Кентукки вслед за другими штатами подал иск против платформы.
Соцсети в Великобритании — власти планируют запретить доступ детям младше 16 лет.
Криптовалюта в РФ — Верховный суд признал ее предметом хищения.
Bitbank — биржа пригрозила блокировками за транзакции, связанные с Polymarket.
Что почитать на выходных
Идеи, меняющие мир, часто рождаются на периферии — у людей, которых современники считают чудаками. ForkLog разбирает, почему первопроходцы вроде Джека Парсонса нередко остаются в тени революций, к которым сами приложили руку. Искусственный интеллект уже влияет на кибербезопасность с двух сторон: защитникам он помогает быстрее замечать аномалии, искать вредоносную активность и разбирать большие массивы данных, а атакующим упрощает фишинг, генерацию фальшивых голосов и создание убедительных приманок. Такие истории особенно хорошо напоминают: технологические сдвиги редко начинаются в центре внимания.
Источник: coinspot.io